Auditaré tu API en busca de errores en el control de acceso y fallos de autorización
Investigador de seguridad y probador de seguridad web
Acerca de este Servicio
Tu API podría estar filtrando datos de otros usuarios en este momento y los escáneres estándar no lo detectarán.
Me especializo en pruebas de autorización de API: IDOR/BOLA, control de acceso a nivel de objeto roto, asignación masiva y fallos en la lógica de negocio, las clases de vulnerabilidad que las herramientas automatizadas suelen pasar por alto porque requieren entender cómo deberían funcionar las reglas de roles y propiedad de tu app, y luego romperlas.
Lo que obtienes:
- Pruebas manuales, basadas en hipótesis, de los endpoints de tu API (REST/GraphQL)
- Pruebas en múltiples cuentas a través de roles/arrendatarios para detectar escaladas horizontales y verticales de privilegios
- Un informe claro: vulnerabilidad, pasos para reproducir, impacto en el negocio y guía de remediación
- No hay salida de escáner genérico, cada hallazgo se verifica manualmente
Ideal para: plataformas SaaS, fintech, marketplaces o cualquier producto con recursos propiedad de usuarios y acceso basado en roles.
He encontrado y reportado vulnerabilidades reales de IDOR/BOLA y lógica de negocio en varios programas de bug bounty (HackerOne, Bugcrowd, Intigriti). Llevo esa misma metodología basada en hipótesis a tu evaluación.
